CVE-2026-61500

Kritisch9.8Veröffentlicht am 13. Juli 2026

Rejetto HFS 3.0.0 bis 3.2.0 leitet seinen Signaturschlüssel für Sitzungscookies vom nicht kryptografischen Generator Math.random() ab und gibt nicht authentifizierten Clients während der Anmeldung Ausgaben desselben Generators preis. Ein entfernter Angreifer kann eine kleine Anzahl von Anmeldeantworten sammeln, den Zustand des Generators rekonstruieren, den Signaturschlüssel wiederherstellen und ein gültiges Sitzungscookie für einen Administrator fälschen, was zu vollständigem administrativem Zugriff und zur Ausführung von Code aus der Ferne über die Konfigurationsfunktion server_code führt.

Frühwarnung: Ausnutzung beobachtet

  • Ausnutzung beobachtet seit dem 1. Okt. 2026
  • Noch nicht im offiziellen CISA-Katalog
  • Erster Angriff 79 Tage nach der Veröffentlichung beobachtet
  • Durch Sensoren bestätigt, nicht nur durch Meldungen

Quelle: VulnCheck KEV · 5. Okt. 2026 4. Okt. 2026 2. Okt. 2026 2. Okt. 2026 2. Okt. 2026 1. Okt. 2026

CVSS-Score9.8 / 10CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H
Schwachstellentyp (CWE)CWE-338

Verwandte Artikel

This product uses the NVD API but is not endorsed or certified by the NVD.

Die technische Beschreibung ist unsere Übersetzung des englischen NVD-Originaltexts.

CVE-Datenbank